You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

PHP双数据库校验与用户数据处理代码错误排查请求

代码问题排查:Key验证与用户手机号处理逻辑

首先,先明确你的核心需求:

  • 从GET请求获取phone和key参数
  • 先验证key是否存在于第一个数据库的random表中
  • 验证通过后,检查phone是否在第二个数据库的users表中:存在则返回id,不存在则新增后返回id

从你给出的代码片段来看,存在几个关键问题:

1. 严重的SQL注入风险

直接将$_GET参数拼进SQL语句,没有任何转义或预处理,这会导致恶意用户可以构造参数篡改SQL逻辑,比如通过key参数注入删除表的语句,风险极高。

2. 数据库连接逻辑错误

你的两个查询分别对应两个不同的数据库,但代码里只用了一个$con连接,这会导致第二个查询也在第一个数据库执行,自然找不到users表(或者找错表),完全不符合你的需求。

3. SQL语法错误

对于字符串类型的字段(比如phone和random),SQL语句中需要用单引号包裹变量,但你的代码里直接写phone = $phone,如果$phone是手机号字符串,会触发SQL语法错误,导致查询失败。

4. 结果处理与逻辑判断缺失

代码里只执行了查询,但没有判断random表是否存在匹配的key,也没有处理users表的查询结果(比如判断是否存在记录),后续的新增逻辑也没有体现。

修复后的代码示例

下面是完善后的代码,解决了上述问题,同时加入了错误处理:

// 获取参数(统一变量名,避免大小写混淆)
$key = $_GET['key'] ?? '';
$phone = $_GET['phone'] ?? '';

// 1. 连接第一个数据库(用于验证key)
$con1 = mysqli_connect('第一个数据库地址', '用户名', '密码', '第一个数据库名');
if (!$con1) {
    die('第一个数据库连接失败: ' . mysqli_connect_error());
}

// 验证key是否存在(使用预处理语句防止注入)
$stmt = mysqli_prepare($con1, "SELECT id FROM random WHERE random = ?");
mysqli_stmt_bind_param($stmt, 's', $key);
mysqli_stmt_execute($stmt);
mysqli_stmt_store_result($stmt);

// 检查key是否有效
if (mysqli_stmt_num_rows($stmt) === 0) {
    die('无效的key');
}
mysqli_stmt_close($stmt);
mysqli_close($con1);

// 2. 连接第二个数据库(处理用户手机号)
$con2 = mysqli_connect('第二个数据库地址', '用户名', '密码', '第二个数据库名');
if (!$con2) {
    die('第二个数据库连接失败: ' . mysqli_connect_error());
}

// 检查phone是否存在
$stmt = mysqli_prepare($con2, "SELECT id FROM users WHERE phone = ?");
mysqli_stmt_bind_param($stmt, 's', $phone);
mysqli_stmt_execute($stmt);
mysqli_stmt_store_result($stmt);

if (mysqli_stmt_num_rows($stmt) > 0) {
    // 存在则获取id
    mysqli_stmt_bind_result($stmt, $id);
    mysqli_stmt_fetch($stmt);
    echo $id;
} else {
    // 不存在则新增记录
    $stmt = mysqli_prepare($con2, "INSERT INTO users (phone) VALUES (?)");
    mysqli_stmt_bind_param($stmt, 's', $phone);
    mysqli_stmt_execute($stmt);
    // 返回新增记录的id
    echo mysqli_insert_id($con2);
}

// 关闭连接
mysqli_stmt_close($stmt);
mysqli_close($con2);

额外注意事项

  • 建议使用mysqli的面向对象写法,代码会更简洁易读
  • 可以加入参数格式验证(比如手机号格式校验),提升接口的健壮性
  • 生产环境中不要用die()直接输出错误信息,应该记录日志并返回友好的错误提示

内容的提问来源于stack exchange,提问作者farshadto

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.22 09:22:32